AppSec e Engenharia Revisado em 24/07/2026

Vulnerabilidades e relatórios

Esta página explica como interpretar resultados, realizar triagem e usar relatórios no XGuardian.

Resultados de scan

Após a conclusão de um scan, o XGuardian disponibiliza os resultados no portal.

Os resultados podem ser analisados por:

  • aplicação;
  • tipo de scan;
  • severidade;
  • tecnologia;
  • componente;
  • equipe;
  • histórico;
  • status de triagem;
  • origem do achado, como scan manual, pipeline ou ingestão externa;
  • exportações disponíveis.

A experiência mais recente também permite investigar achados pela Central de Riscos e Análise Assistida com IA, que consolida filtros, detalhes, postura por aplicação e ações de triagem em uma visão ASPM.

Como priorizar vulnerabilidades

A priorização deve combinar a severidade técnica com o contexto real da aplicação.

Critérios recomendados:

Critério Por que importa
Severidade Ajuda a identificar riscos técnicos mais graves.
Exposição Vulnerabilidades em sistemas expostos tendem a exigir resposta mais rápida.
Criticidade da aplicação Aplicações críticas merecem tratamento prioritário.
Facilidade de exploração Falhas simples de explorar aumentam o risco prático.
EPSS em SCA Quando disponível, indica probabilidade estimada de exploração de vulnerabilidades em dependências e ajuda a ordenar correções.
Dados envolvidos Sistemas com dados sensíveis exigem maior atenção.
Recorrência Vulnerabilidades repetidas indicam necessidade de correção estrutural.
Aging ou SLA Achados antigos ou próximos do prazo acordado precisam de acompanhamento ativo.
Origem do achado Achados vindos de pipeline, integração ou ingestão externa podem exigir validação de vínculo e deduplicação.

Em achados de SCA, o EPSS pode ser consultado pelo caminho Achados > Detalhes > Abrir relatório. Dentro do relatório, ele aparece associado à vulnerabilidade do componente quando houver dado disponível.

Estados e classificações

O XGuardian oferece recursos para apoiar a triagem e o acompanhamento das vulnerabilidades.

Falso positivo

Use a marcação de falso positivo quando a equipe validar tecnicamente que o achado não representa uma vulnerabilidade aplicável ao contexto da aplicação.

Boas práticas:

  • valide antes de marcar;
  • registre justificativa clara quando possível;
  • evite usar falso positivo para esconder débito técnico;
  • revise marcações antigas quando a aplicação mudar.

Falso positivo condicional

Falsos positivos condicionais ajudam a reduzir ruído em cenários recorrentes, aplicando regras automáticas para achados que seguem padrões conhecidos.

Esse recurso agrega valor quando há vulnerabilidades repetitivas, contexto conhecido e critérios consistentes de classificação.

Importante

A marcação de vulnerabilidade importante ajuda a destacar achados que precisam de acompanhamento especial.

Use quando uma vulnerabilidade exigir atenção por contexto de negócio, criticidade da aplicação, exposição, prazo regulatório ou decisão de risco.

Corrigido

A marcação de corrigido ajuda a acompanhar vulnerabilidades tratadas pela equipe.

O uso recomendado é:

  1. corrigir o problema no código, dependência, configuração ou container;
  2. executar novo scan quando aplicável;
  3. validar se o achado deixou de aparecer ou se a condição foi mitigada;
  4. registrar o estado como corrigido conforme o fluxo disponível.

Exemplos de decisão de triagem

Situação Classificação recomendada Observação
Biblioteca vulnerável está em uso e afeta fluxo exposto Confirmado ou aguardando correção Priorize conforme severidade, exposição e criticidade da aplicação.
Achado aponta código removido da versão em produção Falso positivo ou não aplicável, após validação Registre evidência da versão analisada e do escopo real.
Falha foi corrigida no código, mas ainda não houve rescan Em análise ou aguardando validação Evite marcar como corrigido sem evidência técnica ou rescan quando aplicável.
Risco existe, mas há controle compensatório temporário Mitigado Defina prazo para correção definitiva ou nova revisão.
Vulnerabilidade afeta sistema crítico com prazo regulatório Importante Use a marcação para acompanhamento especial e rastreabilidade.

Issue Jira criada

Quando a integração Jira estiver configurada para a organização, vulnerabilidades podem ser encaminhadas para o fluxo de trabalho do time por meio de issue.

Use essa ação quando:

  • houver contexto suficiente para o time reproduzir e corrigir;
  • a aplicação e o time responsável estiverem claros;
  • a vulnerabilidade exigir rastreabilidade no backlog;
  • a priorização já tiver sido acordada entre segurança e desenvolvimento.

Como criar a issue Jira

  1. abra a vulnerabilidade pela Central de Riscos ou pelo relatório do scan;
  2. confirme aplicação, time responsável, severidade, origem e evidências;
  3. valide se o achado tem contexto suficiente para o time reproduzir ou corrigir;
  4. selecione a ação de criação de issue Jira;
  5. escolha o projeto Jira disponível para a organização;
  6. escolha o tipo de issue, como bug, task ou equivalente configurado;
  7. revise título, descrição, severidade, evidências e recomendação;
  8. confirme a criação;
  9. acompanhe o vínculo entre a issue Jira e o achado no XGuardian;
  10. após correção, execute rescan quando aplicável e atualize o estado do achado.

Antes de criar:

Validação Por que importa
Integração Jira ativa Sem integração configurada, a criação de issue não estará disponível.
Projeto correto Garante que a correção chegue ao backlog do time responsável.
Tipo de issue correto Evita criar item fora do fluxo usado pela equipe.
Contexto suficiente Ajuda o time a entender impacto, evidência e recomendação.
Responsável claro Reduz retrabalho e evita que a issue fique sem dono.

Outros estados comuns

  • Em análise: vulnerabilidade em revisão pela equipe de segurança;
  • Confirmado: vulnerabilidade validada como real e aplicável;
  • Aguardando correção: vulnerabilidade aprovada para tratamento, mas ainda não corrigida;
  • Mitigado: risco reduzido temporariamente, mas ainda sujeito a revisão.

Recomendações assistidas

Quando disponível, o XGuardian pode oferecer apoio com sugestões de correção e explicações técnicas para vulnerabilidades.

Essas recomendações devem ser usadas como apoio à análise, não como substituto de revisão técnica, testes, code review ou validação em ambiente controlado.

Para achados investigados pela Central de Riscos, a Análise Assistida com IA pode ser acionada sob demanda para explicar descrição, impacto, causa provável e caminhos de correção.

Relatórios

O XGuardian permite visualizar resultados no portal e exportar relatórios para evidência, compartilhamento e governança.

Os relatórios modernos por tipo de scan foram redesenhados para facilitar a leitura de achados, evidências, recomendações, severidade, status, aging/SLA e apoio por Análise Assistida com IA quando disponível.

Formatos disponíveis podem incluir:

Formato Uso comum
PDF executivo Visão consolidada para liderança, gestão de risco e acompanhamento.
PDF detalhado Evidências técnicas e detalhes para análise e correção.
HTML Navegação e consulta em formato web.
CSV Análise em planilhas, filtros e consolidações customizadas.
XML Integrações, processamento externo e arquivamento estruturado.
SBOM Inventário de componentes de software.
ZIP Pacote consolidado de artefatos técnicos quando disponível.

Catálogo de artefatos

Scans podem disponibilizar um catálogo de artefatos associados, como relatórios, exports, SBOM e arquivos técnicos.

Na experiência atual, esses artefatos podem ser abertos ou baixados sob demanda. Isso evita depender de arquivos estáticos previamente expostos e permite que o portal controle acesso, disponibilidade e vínculo com o scan.

Boas práticas para relatórios

  • gere relatórios após scans relevantes;
  • use PDF executivo para acompanhamento gerencial;
  • use relatórios detalhados para times técnicos;
  • use a Central de Riscos para navegação e triagem antes de exportar evidências;
  • exporte CSV quando precisar consolidar dados;
  • baixe artefatos sob demanda apenas quando houver necessidade operacional ou de auditoria;
  • preserve evidências importantes para auditoria;
  • não compartilhe relatórios com pessoas fora do escopo autorizado.

Como confirmar a correção

  • aplique a correção técnica no código, infraestrutura ou imagem;
  • valide a mudança com testes e revisão interna;
  • execute rescan quando aplicável;
  • confirme que o achado foi removido ou mitigado de forma consistente;
  • gere evidências do resultado para auditoria.

Exemplos de evidência útil:

Tipo de correção Evidência recomendada
Código-fonte Pull request, commit, testes executados e rescan quando disponível.
Dependência Versão atualizada, arquivo de lock alterado e scan SCA posterior.
Container Nova tag ou digest, base image atualizada e scan de imagem.
Configuração IaC Alteração versionada, revisão de infraestrutura e scan IaC.
DAST Resultado de novo scan, endpoint validado e confirmação do ambiente testado.

Ciclo recomendado de tratamento

1AchadoScan ou ingestão

Receba o achado a partir de scan, integração ou ingestão externa e confirme a aplicação relacionada.

2AnáliseCentral de Riscos

Use severidade, criticidade, exposição, aging/SLA, recorrência e contexto técnico para priorizar.

?Aplicável?Confirmação técnica

Valide se o achado afeta a aplicação, versão, endpoint, dependência, imagem ou configuração analisada.

3DecisãoFP, importante ou corrigir

Registre falso positivo, marque como importante ou encaminhe correção conforme risco e governança.

4CorreçãoJira, ajuste e rescan

Abra issue quando necessário, aplique o ajuste, acompanhe o responsável e valide com novo scan.

✓EvidênciaRelatório ou artefato

Feche o ciclo com relatório, artefato, rescan, registro de decisão ou evidência de correção.

Como interpretar:

  • primeiro confirme se o achado se aplica ao contexto da aplicação;
  • se não se aplica, documente como falso positivo ou decisão equivalente;
  • se se aplica, registre a decisão, encaminhe correção quando necessário e valide;
  • relatórios e artefatos fecham o ciclo para auditoria e acompanhamento.

Próximos passos

Feedback

Este artigo foi útil?